Skip to main content
Alle Termen Glossary

Magecart-aanvallen

Definition

Magecart-aanvallen omvatten het injecteren van kwaadaardig JavaScript in eCommerce websites om betalingskaartgegevens te stelen. Deze aanvallen richten zich vaak op third-party scripts en supply chain kwetsbaarheden. Preventie vereist waakzame monitoring van third-party bronnen, implementeren van CSP, regelmatige beveiligingsscans en het handhaven van veilige programmeerpraktijken.

Hoe Magecart-aanvallen werken

Aanvallers breken zelden rechtstreeks in bij de winkel. In plaats daarvan compromitteren ze iets waar de betaalpagina al op vertrouwt, een third-party script zoals een analytics-tag, een chatwidget of een betaalbibliotheek die op een CDN wordt gehost, en voegen daar een paar regels skimcode aan toe. Wanneer de pagina dat script laadt, draait de skimmer in de browser van elke shopper, luistert naar de kaart- en adresvelden en stuurt stilletjes een kopie van elke invoer naar een door de aanvaller beheerd domein. Omdat de diefstal in de browser plaatsvindt, zien serverlogs en traditionele web application firewalls niets ongewoons.

Waarom Magecart moeilijk te stoppen is

De kwaadaardige code staat op een legitiem, toegestaan domein, dus een Content Security Policy die dat domein vertrouwt, voert het gewoon uit. Skimmers camoufleren zich ook: ze controleren of de ontwikkelaarstools open staan, activeren alleen op betaal-URL's en wisselen exfiltratiedomeinen af om blokkeerlijsten te ontwijken. Veel campagnes draaien maandenlang voordat ze worden ontdekt, en elke campagne stelt de merchant bloot aan PCI DSS-boetes, boetes van de kaartmaatschappijen en verplichte forensische audits.

Hoe cside Magecart detecteert

cside haalt third-party scripts aan onze kant op met de Script Method en analyseert de daadwerkelijke JavaScript-payload voordat die in de browser van de shopper wordt uitgevoerd, in plaats van een script te vertrouwen op basis van het herkomstdomein. Zo wordt een skimmer die in een toegestaan leveranciersscript is geïnjecteerd, gedetecteerd op basis van wat de code doet, kaartvelden lezen of een onbekend domein contacteren, en niet op basis van waar het vandaan komt. Wanneer er iets kwaadaardigs verschijnt, kan cside het in realtime blokkeren en houdt het een forensisch record bij van de exacte code die is uitgevoerd, en dat is precies wat PCI DSS 6.4.3 en 11.6.1 je vragen aan te tonen.

Definitie

Wat is het verschil tussen Magecart en een datalek aan de serverkant?

Een datalek aan de serverkant steelt data in rust uit een database of backend. Magecart steelt ze in beweging, in de browser van de shopper, op het moment van invoer, voordat de data ooit je server bereiken. Daarom missen server-side tools en WAF's het vaak volledig, en daarom moet de detectie aan de clientkant gebeuren.

Definitie

Kan een Content Security Policy Magecart in zijn eentje stoppen?

Niet betrouwbaar. Een CSP beperkt welke domeinen scripts mogen laden, maar Magecart verstopt zich meestal in een script dat wordt geserveerd vanaf een domein dat je al vertrouwt en hebt toegestaan. Zodra die leverancier is gecompromitteerd, behandelt de CSP de skimmer als legitiem. Je hebt inspectie op payloadniveau nodig van wat elk script daadwerkelijk doet, niet alleen van waar het wordt geladen.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip